Microsoft har knyttet en ny løsepengevirusvariant, StormEncryptor, til en trusselaktør som tidligere har vært forbundet med Medusa-operasjonen.
Gruppen, som spores som Storm-1175, utnyttet sannsynligvis en nylig offentliggjort sårbarhet i N-central før den distribuerte skadevaren. Organisasjoner som driver egne N-central-servere, bør installere den tilgjengelige hurtigrettingen umiddelbart.
Microsoft opplyser at gruppen raskt kan gå fra innledende tilgang til datatyveri og distribusjon av løsepengevirus.
Storm-1175 går bort fra Medusa
Storm-1175 er en økonomisk motivert trusselaktør som antas å operere fra Kina. Microsoft har tidligere knyttet gruppen til angrep med Medusa-løsepengevirus.
Gruppen har rettet angrep mot sårbare systemer gjennom både zero-day-sårbarheter og kjente sikkerhetsfeil. Tidligere mål inkluderer GoAnywhere MFT, SmarterMail, Microsoft Exchange, Ivanti Connect Secure og JetBrains TeamCity.
Microsoft observerte sist aktivitet fra Storm-1175 i april 2026. Den nye kampanjen markerer et skifte fra Medusa til StormEncryptor-løsepengevirus.
N-central-sårbarhet ble trolig brukt for tilgang
Microsoft opplyste at de nylige angrepene sannsynligvis ble innledet med utnyttelse av CVE-2026-18577. Sårbarheten påvirker N-central, en plattform for fjernovervåking og administrasjon.
Angripere kan bruke sårbare RMM-verktøy til å få fotfeste i bedriftsnettverk. Derfra kan de stjele påloggingsopplysninger, bevege seg mellom systemer og distribuere løsepengevirus.
N-able lanserte en hurtigretting for CVE-2026-18577 2. august. Rettelsen er tilgjengelig i N-central 2026.3 HF1, build 2026.3.1.7.
Administratorer bør installere oppdateringen så snart som mulig. De bør også kontrollere miljøene sine for tegn på uautorisert tilgang.
Slik fungerer StormEncryptor
StormEncryptor er løsepengevirus skrevet i C++. Det krypterer ofrenes filer og legger til filendelsen .encrypted.
Skadevaren plasserer også løsepengekrav i katalogene den skanner. Disse meldingene gir ofrene tre dager på å kontakte angriperne.
Hvis ofrene ikke svarer, truer gruppen med å publisere stjålne data. Denne taktikken kombinerer filkryptering med utpressing gjennom datatyveri.
Microsoft opplyste at angriperne brukte legitime verktøy for fjerntilgang etter at de hadde kommet seg inn i målnettverkene. De brukte også verktøy for nettverksskanning og tyveri av påloggingsopplysninger for å utvide tilgangen.
Forsvarere oppfordres til å handle raskt
Microsoft advarte om at Storm-1175 kan gå fra innledende tilgang til distribusjon av løsepengevirus i løpet av få dager.
N-able har tidligere rådet administratorer til å undersøke mulige tegn på kompromittering. Disse inkluderer en uventet svchost.exe-fil i en brukers Dokumenter-mappe og en tjeneste med navnet Cloudflared.
Selskapet oppga også en liste over mistenkelige IP-adresser i sikkerhetsvarselet sitt. Organisasjoner bør gjennomgå veiledningen og undersøke all aktivitet som samsvarer med disse indikatorene.
Rask oppdatering er fortsatt det viktigste tiltaket. Sikkerhetsteam bør også begrense fjerntilgang, overvåke uvanlig administratoraktivitet og kontrollere N-central-serverne sine for tegn på kompromittering.


0 responses to “Ny StormEncryptor-løsepengevirus brukes av tidligere Medusa-partner”